Les grandes fuites
Cyberattaque SPF Intérieur : deux ans d'espionnage au cœur de l'État belge
En mai 2021, le SPF Intérieur a révélé une intrusion discrète dans son réseau informatique, présente depuis avril 2019. En 2022, la Belgique a attribué l'attaque à des groupes de pirates liés à la Chine.

La cyberattaque contre le SPF Intérieur est l'une des affaires d'espionnage informatique les plus graves connues en Belgique. Des pirates sont restés cachés près de deux ans dans le réseau de ce ministère fédéral. L'intrusion a été découverte en mars 2021, puis rendue publique en mai 2021.
Ce n'est pas une fuite massive de données de citoyens, du moins d'après ce qui a été rendu public. C'est surtout une affaire d'espionnage. Pour les notions de base, lisez notre guide sur la fuite de données. Les incidents touchant l'État sont réunis dans la rubrique administrations.
Que s'est-il passé au SPF Intérieur ?
Le SPF Intérieur est le ministère fédéral belge de l'Intérieur. Selon la VRT, il supervise des bases de données liées à la police, aux étrangers, aux élections et aux cartes d'identité.
Début mars 2021, Microsoft a révélé de graves failles dans Exchange, son logiciel de messagerie pour entreprises. Il a publié des correctifs le 2 mars 2021. Comme des milliers d'organisations, le SPF Intérieur utilisait Exchange. Il a demandé l'aide du Centre pour la cybersécurité Belgique (CCB).
Les experts ont trouvé des « portes dérobées » dans le réseau. Ce sont des accès cachés laissés par des pirates. Elles ont été fermées et les mises à jour installées.
Mais en poursuivant la surveillance, le CCB a repéré d'autres traces suspectes. Elles n'avaient rien à voir avec les failles Exchange. Selon le communiqué officiel du SPF Intérieur, les premières traces remontaient à avril 2019.
Le SPF a décrit une attaque « complexe, sophistiquée et ciblée ». Les autorités ont tout de suite soupçonné de l'espionnage.
Chronologie
| Date | Événement |
|---|---|
| Avril 2019 | Premières traces de l'intrusion dans le réseau du SPF Intérieur. |
| 2 mars 2021 | Microsoft publie des correctifs pour les failles d'Exchange. |
| Mars 2021 | Le CCB découvre l'intrusion en analysant le réseau du SPF. |
| 20 mai 2021 | Le Conseil national de sécurité discute d'une nouvelle stratégie, selon la VRT. |
| 25 mai 2021 | Le SPF Intérieur rend l'attaque publique. |
| Juillet 2022 | La Belgique attribue l'attaque à des groupes de pirates liés à la Chine. |
Quelles données ont fuité ?
On ne sait pas précisément quelles informations ont été consultées ou copiées. Le SPF Intérieur ne l'a pas détaillé publiquement. Il a seulement indiqué que « l'information importante a été mise en sécurité ».
Selon la VRT, le CCB a apporté plusieurs précisions :
- aucune information classifiée (secrète) ne se trouvait sur le réseau visé ;
- les systèmes qui traitent des informations classifiées n'ont pas été touchés ;
- les systèmes liés au numéro de registre national n'ont pas été touchés ;
- aucun impact sur les citoyens ou les services n'était connu à ce stade.
Le but probable des pirates était d'observer et de collecter des informations dans la durée. C'est ce qui distingue l'espionnage d'une attaque par rançongiciel. Un rançongiciel bloque tout et réclame de l'argent. Un espion, lui, cherche à rester invisible.
Combien de personnes sont concernées ?
Aucun chiffre n'a été publié. Rien n'indique, à ce jour, qu'une grande quantité de données personnelles de citoyens ait été volée.
Le SPF n'a pas annoncé d'information individuelle des personnes, comme c'est le cas lors d'une fuite massive. Les détails techniques restent confidentiels, pour ne pas gêner l'enquête judiciaire.
Qui est derrière l'attaque ?
En mai 2021, personne n'a été officiellement accusé. Le CCB estimait toutefois, selon la VRT, que l'attaque était trop complexe pour un simple groupe de pirates. Elle pointait plutôt vers un État.
En juillet 2022, la Belgique a franchi un pas. Dans une déclaration du ministre des Affaires étrangères, elle a attribué l'attaque contre le SPF Intérieur à trois groupes : APT27, APT30 et APT31.
« APT » signifie « menace persistante avancée ». Ce terme désigne des groupes de pirates très organisés, souvent liés à un État. Ils visent des cibles précises et restent longtemps cachés.
La déclaration belge qualifie ces groupes d'acteurs chinois. Elle cite aussi une autre attaque, contre la Défense, attribuée à un groupe nommé UNC2814, ou Gallium, ou Softcell. La Belgique a estimé que ces activités avaient « significativement affecté » sa souveraineté et sa sécurité. Elle a appelé les autorités chinoises à agir.
Selon SecurityWeek, l'ambassade de Chine en Belgique a rejeté ces accusations. Elle a affirmé qu'aucune preuve n'était apportée.
Qu'ont fait le SPF Intérieur et les autorités ?
Le SPF Intérieur a d'abord bloqué l'accès des pirates. Il a supprimé les logiciels malveillants et nettoyé ses systèmes. Il a ensuite lancé une modernisation complète de son informatique.
Selon son communiqué, plusieurs autorités ont été prévenues, comme le prévoit le plan national d'urgence cyber :
- le Centre de crise national ;
- l'Autorité de protection des données (APD) ;
- la police fédérale ;
- le parquet fédéral ;
- la Sûreté de l'État et le SGRS, le renseignement militaire ;
- le SPF Affaires étrangères.
Le CCB a évalué l'ampleur de l'attaque et préparé un plan d'intervention. Il a continué à surveiller le réseau ensuite.
Le parquet fédéral a ouvert une enquête. Elle est dirigée par un juge d'instruction de Bruxelles. Selon la VRT, la ministre de l'Intérieur a insisté sur un point. Le pays doit défendre en ligne sa souveraineté et les intérêts des citoyens.
Pour mieux comprendre les risques propres au secteur public, lisez notre dossier sur les fuites de données dans les collectivités et administrations.
Comment savoir si je suis concerné ?
À ce jour, rien n'indique que des citoyens doivent faire une démarche particulière à cause de cette attaque. Le SPF n'a pas annoncé de vol de données personnelles à grande échelle.
Mais les administrations restent des cibles fréquentes. Votre nom ou votre adresse e-mail peut circuler à cause d'autres fuites. Pour le vérifier, suivez notre méthode pour vérifier si mes données ont fuité.
Méfiez-vous aussi des messages qui citent cette affaire. Des escrocs profitent souvent de l'actualité pour envoyer de faux avertissements officiels.
Que faire si mes données ont fuité ?
Vos données ont pu être exposées, ici ou ailleurs ? Voici les bons réflexes.
- Ne répondez pas aux messages inattendus qui se présentent comme venant d'un ministère. Une administration ne demande jamais vos codes bancaires par e-mail ou SMS.
- Transférez les messages suspects à suspect@safeonweb.be. Le service Safeonweb du CCB les analyse.
- Changez vos mots de passe si un compte a pu être exposé. Utilisez un mot de passe différent pour chaque service.
- Activez la double authentification (un code en plus du mot de passe) sur vos comptes importants.
- Portez plainte à la police en cas de fraude ou d'usurpation d'identité. Notre guide explique comment porter plainte après une fuite de données.
- Contactez l'APD si vous pensez que vos droits n'ont pas été respectés.
Pour la marche à suivre complète, lisez notre fiche que faire après une fuite de données. Les autres affaires du pays sont réunies sur notre page Belgique et dans notre dossier sur les fuites de données en Belgique.
Questions fréquentes
Quand le SPF Intérieur a-t-il été piraté ?
Les premières traces de l'intrusion datent d'avril 2019. Elle a été découverte en mars 2021 par le CCB. Le SPF Intérieur l'a rendue publique le 25 mai 2021.
La faille Microsoft Exchange est-elle la cause de l'attaque ?
Non, pas directement. Les failles d'Exchange ont poussé le SPF à faire analyser son réseau. C'est cette analyse qui a révélé une intrusion plus ancienne, sans lien direct avec Exchange.
Qui a piraté le SPF Intérieur ?
En juillet 2022, la Belgique a attribué l'attaque aux groupes APT27, APT30 et APT31. Elle les considère comme des acteurs chinois. La Chine a rejeté ces accusations.
Des données de citoyens ont-elles été volées ?
Les autorités n'ont pas annoncé de vol massif de données de citoyens. Selon le CCB, les systèmes liés au registre national n'ont pas été touchés. Le détail des informations consultées reste confidentiel.
Pourquoi parle-t-on d'espionnage ?
Les pirates ont agi de façon ciblée et discrète pendant près de deux ans. Ils n'ont pas réclamé de rançon. Ce comportement correspond à une volonté de surveiller et de recueillir des informations, selon le CCB.



